Článek
Ve forenzním výpisu je jeden řádek, který jako by rozhodoval celý případ. U fotografie z telefonu stojí čas 22:17:08. Na snímku je vchod domu, před ním zaparkované auto a v odrazu skla část člověka, jehož přítomnost je předmětem sporu.
Čas fotografie působí objektivněji než výpověď. Pak se otevře podrobnější výpis téhož souboru. Vedle údaje DateTimeOriginal 22:17:08 je čas vytvoření souboru 22:43:51. Databáze uvádí 2026-06-14T20:18:14.622Z. Cloud zaznamenal synchronizaci až následující den ve 03:12:04.
Čtyři údaje, jeden soubor. Pravdivé můžou být všechny. Každý ale popisuje jinou technickou událost.
Čas potřebuje sloveso
Samotné „22:17“ není tvrzení o minulosti. Je to hodnota. Význam dostane až ve chvíli, kdy k ní připojíme sloveso. Fotografie byla pořízena. Zpráva byla odeslána. Soubor byl vytvořen. Data byla přijata. Kopie byla synchronizována.
Digitální systém obvykle nezapisuje okamžik skutečné události. Zapisuje změnu vlastního stavu. Vznik položky v databázi. Přijetí požadavku serverem. Uložení souboru do adresáře. Synchronizaci. Právě záměna technické události za širší děj ve fyzickém světě může vytvořit chybný závěr.
Uvnitř souboru může být EXIF údaj DateTimeOriginal. Ten je určený pro čas vzniku obrazových dat podle hodin kamery. Vedle toho existují časy souborového systému. Vytvoření, změna a přístup. Když se fotografie stáhne z cloudu nebo obnoví ze zálohy, místní soubor může být „vytvořen“ dlouho po samotném pořízení.
Pak přijde aplikační vrstva. Galerie vytvoří náhled. Mediální index zařadí soubor do katalogu. Cloud zaznamená nahrání. Nejsou to čtyři konkurenční odpovědi na jednu otázku. Jsou to časy různých kroků, které se sbíhají kolem jednoho obsahu.
Kdo měl hodinky
Čas klientského zařízení pochází z hodin telefonu. Čas serveru pochází z hodin vzdáleného systému. Serverový údaj bývá líp synchronizovaný. Není ale automaticky časem lidské akce. Klientský údaj může být lidské akci blíž. Zároveň závisí na nastavení telefonu, které může být ruční, špatné, nebo dlouho nesynchronizované.
Při analýze je proto potřeba zapsat zjištěnou odchylku hodin. Metodika pro mobilní forenzní analýzu upozorňuje, že čas telefonu může být nastavený ze sítě, nebo ručně, a že se může odchylovat. Síťová synchronizace času není razítko absolutní pravdy. Pracuje se zpožděním a s odhadem odchylky. Dvě hodiny se můžou shodovat jen přibližně, i když obě „jdou správně“.
UTC není místo, kde se to stalo
Zápis 2026-06-14T20:18:14Z označuje okamžik v UTC, tedy v jednotném světovém čase. V Praze se tentýž okamžik v létě zobrazí jako 22:18:14. V zimě by místní posun byl obvykle jen jedna hodina.
Nejsou to dva různé děje a nemusí to být chyba. Jsou to dvě zobrazení jednoho okamžiku. Dva nástroje můžou nad stejnými daty ukázat 20:18 a 22:18, aniž by hodnotu změnily. Když se ty časy seřadí za sebe, nebo se prohodí letní a zimní posun, z hodiny vznikne falešná přítomnost, nebo falešná nepřítomnost.
Cloud dává datům druhý život
Telefon není uzavřená krabička. Fotografie může vzniknout na jednom zařízení, uložit se do cloudu, stáhnout do notebooku, projít úpravou a obnovit se do nového telefonu. V každém kroku vznikají legitimní časové stopy.
To, co cloud nebo systém nazve created, nemusí být vznik obsahu. Může to být stažení, import, nebo nová kopie. Záloha rozbalená o rok později dostane nové časy souboru a přitom může nést starší EXIF. Novější čas v cloudu nedokazuje pozdější pořízení. Může dokazovat jen pozdější přenos.
Databáze ukládá dohodu o čase
Razítko v databázi působí nejpřesvědčivěji, zvlášť s milisekundami. Databáze ale často neví, co číslo znamená. Sloupec created_at může obsahovat sekundy, milisekundy, místní text bez pásma, nebo serverový čas. Název pole je nápověda, ne důkaz. Stejné číslo přečtené jednou jako sekundy a podruhé jako milisekundy dá dvě konkrétní data. Jen jedno sedí k tomu, co sloupec ukládá.
Síla vzniká tam, kde se stopy protnou
Omezený význam jednoho razítka neznamená, že časová analýza je slabá. Silná je tehdy, když se porovnává víc událostí. Serverový záznam může vymezit nejzazší okamžik, kdy obsah už musel existovat. EXIF ukáže čas podle kamery. Síťový log potvrdí přenos. Cloud určí další krok.
Výsledkem nemusí být přesný bod. Často je jím interval a pořadí. Obsah už existoval, potom byl přenesen, později se objevil v telefonu a nakonec se synchronizoval. Jedno číslo na displeji z toho ještě nedělá hodinu, kdy člověk stál před domem.
Správná časová osa nevzniká mechanickým seřazením všech časových údajů. Vzniká tím, že se každému přiřadí původ, hodiny, formát, časové pásmo a technická událost, kterou popisuje.
Čas na displeji je číslo. Časová osa události je rekonstrukce. Rozdíl mezi nimi je rozdíl mezi údajem a důkazem.
Zdroje
- Breitinger, Studiawan a Hargreaves (2025). SoK: Timeline based event reconstruction for digital forensics.
- Vanini a kol. (2024). Was the clock correct?
- NIST IR 8354 (2022). Digital Investigation Techniques.
- SWGDE. Best Practices for Mobile Device Forensic Analysis; praxe k časům z cloudových služeb.
- CIPA Exif. Význam DateTimeOriginal a souvisejících časových polí. SQLite ukládá čas jako text, juliánský den nebo unixový timestamp, ne jako samostatný typ datum.
Původně publikováno na jinykontext.cz: https://jinykontext.cz/clanek/cas-v-telefonu

01-059-cas-v-tramvaji

02-060-listek-a-telefon





